IDS误报、漏报和逃避

本文探讨了IDS(入侵检测系统)中的误报与漏报问题,分析了如何利用这些漏洞进行攻击,以及当前面临的逃避技术挑战。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

1.IDS误报

所谓IDS误报是指: 明明没有这个攻击,但是入侵者让IDS拼命告警,使不断增长的告警日志塞满硬盘,以致翻滚的告警屏幕把管理者搞得眼花缭乱。这样,真正的攻击就可以夹杂在数不清的虚假告警中蒙混过关了。

20013月,国外网络安全产品评测人员Coretez发现另外一种让IDS误报的入侵:快速地产生告警信息,抑制IDS的反应速度,以致使IDS失去反应能力,甚至让系统出现死机现象。

2.IDS漏报

采用IDS技术就是为了在发现入侵时给出告警信息。如果入侵者入侵成功而IDS尚未告警,IDS便失去存在的意义。和IDS误报相比,漏报其实更危险。IDS想要防止欺骗,就要尽可能地模仿TCP/IP栈的实现。但是从效率和实现的复杂性考虑,IDS并不能很容易地做到这一点。

IDS的实现总是在漏报和误报中徘徊,漏报率降低了,误报率就会提高;同样误报率降低了,漏报率就会提高。一般地,IDS产品会在两者中取一个折衷,并且能够进行调整,以适应不同的网络环境。

3.IDS逃避

利用IDS误报和漏报,穿透IDS和防火墙的行为叫逃避。 据芬兰的Stonesoft公司报道,目前在全球有180多种逃避技术被发现。还有新的不断产生。有部分产品对这种逃避危害尚能对付。 但是,对不同逃避技术的组合(其数量按排列,组合算法会有2180方种可能)又会产生新的更俱威胁的逃逸,这种逃避称之为高级"逃避"。高级逃避几乎能通过目前任何安全设备,比如防火墙,IPS等。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值